메인 콘텐츠로 건너뛰기
더 빠른 대응을 위한 Tanium Threat Navigator로 위협 매핑 - Tanium Tech Talks #164 동영상 썸네일
모듈 심층 분석

더 빠른 대응을 위한 Tanium Threat Navigator로 위협 매핑 - Tanium Tech Talks #164

Tanium 시니어 위협 헌터 Duncan Miller가 Threat Response 내의 새로운 기능인 Tanium Threat Navigator를 소개하며, 반복적인 헌트를 공유 가능하고 실행 가능한 인텔리전스로 전환하는 구조화되고 반복 가능한 워크플로우 업그레이드를 통해 엔터프라이즈 규모의 위협 헌팅이 어떻게 발전하는지 보여줍니다.

위협 탐지( )는 보안 운영 워크플로우에서 가장 많은 자원을 소모하는 활동 중 하나입니다. 이를 위해서는 가설을 세우고, 방대한 환경 전반에 걸쳐 증거를 찾아내며, 불필요한 정보를 걸러내고, 다른 사람들이 이를 바탕으로 조치를 취할 수 있도록 조사 결과를 문서화할 수 있는 숙련된 분석가가 필요합니다. Tanium의 HuntIQ 팀 은 고객 환경에서 직접 실무에 참여하며, Threat Navigator는 이러한 실제 업무 흐름을 바탕으로 직접 개발되어 Tanium 콘솔로 통합됨으로써 프로세스가 더 빠르고, 협업적이며, 반복 가능하도록 개선되었습니다.

던컨은 Threat Navigator의 세 가지 핵심 구성 요소인 ‘검색’, ‘가설’, ‘MITRE 기법’을 하나씩 살펴봅니다. 그는 검색 기능이 IOC 또는 Signal 구문을 사용하여 정보를 미리 배포하거나 로그 집계 결과를 기다리지 않고도 실시간으로 환경을 조회하는 방식을 보여줍니다. 또한 그는 반복 과정을 통해 사냥꾼들이 결과를 단계적으로 걸러내어 실제로 중요한 정보를 도출해 낼 수 있는 방법과, 완료된 사냥 결과를 진행 중인 탐지를 위한 신호로 직접 전환할 수 있는 방법을 보여준다.

의 위협 탐지 운영을 관리하고 계신 분 이시거나, Tanium이 기업 규모에서 선제적 보안을 어떻게 보다 쉽게 활용할 수 있게 하는지 이해하고 싶으신 분이라면, 이번 에피소드에서 개별 탐지 결과를 고정하는 것부터 다른 추적 도구에서 사용할 가설을 내보내는 것에 이르기까지, Threat Navigator의 구체적인 작동 원리를 다룹니다. 아래에서 전체 에피소드를 시청하세요.

주요 시사점

  • 실제 HuntIQ 워크플로우를 기반으로 설계되었습니다: Threat Navigator는 Tanium의 HuntIQ 헌터들과 협력하여 개발되었으며, 이들이 고객 환경에서(종종 콘솔 외부에서) 사용하는 워크플로우를 Tanium 콘솔로 통합했습니다.
“이는 고객 환경에서, 주로 콘솔 외부에서 사용하던 워크플로를 Tanium 콘솔로 옮기려는 시도입니다.”
타늄(Tanium)의 수석 위협 탐지 전문가 던컨 밀러
  • 정보를 사전에 배포하지 않고 환경 전반에 걸쳐 검색을 실행합니다: IOC 또는 Signal 구문을 사용하면, 정보를 사전에 배포하거나 로그를 수집하거나 경보를 생성하지 않고도 환경 전체에 걸쳐 검색을 실행할 수 있으므로, 경보 발생보다는 위협 탐지에 특히 적합합니다.
“IOC 구문을 사용하든, Signal 구문을 사용하든, 정보를 미리 배포하거나 로그를 수집하고 집계될 때까지 기다릴 필요 없이 전체 환경을 아우르는 검색을 실제로 구축할 수 있습니다.”
타늄(Tanium)의 수석 위협 탐지 전문가 던컨 밀러
  • 반복 검색을 통해 결과가 점차 좁혀집니다: 활성 검색이 수행될 때마다 최대 5회분의 데이터가 저장되므로, 사용자는 문제가 없는 것으로 확인된 결과를 제외하고 검색을 다시 실행하여 실제로 중요한 결과를 도출할 수 있습니다. 총 결과 수는 10.000 개로 제한되며, 호스트당 최대 100 개의 결과가 표시됩니다.
  • 핀 고정 기능을 사용하면 특정 시점의 조사 결과를 보존할 수 있습니다: 보안 담당자는 검색 결과에서 특정 항목을 핀으로 고정하여, 해당 데이터가 삭제되더라도 이를 저장할 수 있습니다. 이를 통해 추가 조사가 필요하거나 악성으로 확인된 중요한 조사 결과에 대한 특정 시점의 참조 정보를 보존할 수 있습니다. 항목을 고정하면 해당 버전이 자동으로 저장됩니다.
  • Hypotheses의 그룹 검색 및 내보내기 기능: Hypotheses는 여러 관련 검색을 한데 모아두는 컨테이너 역할을 하며, 마크다운 파일로 내보낼 수 있어 사냥꾼들이 다른 추적 도구에 바로 붙여넣을 수 있는 요약 정보를 얻을 수 있습니다. PDF 내보내기 기능도 계획 중입니다.
  • 협업형 헌팅은 조직적 지식을 축적합니다: Tanium 콘솔은 검색 기록과 작업 과정을 저장하므로, 팀원들은 다른 팀원이 중단한 부분부터 작업을 이어갈 수 있습니다. 이를 통해 더 협업형 헌팅 환경이 조성되며, 팀원 모두가 지금까지 진행된 작업을 확인하고, 흥미로운 증거 자료를 찾거나 검색을 훨씬 더 빠르게 정교화할 수 있습니다.
  • 헌트는 순식간에 탐지 기능으로 전환됩니다: 헌트 과정에서 악성 코드가 발견되면, ‘신호 생성’ 버튼을 사용하여 해당 검색 결과를 신호로 변환할 수 있습니다. 이를 통해 일회성 헌트를 반복 가능한 자동화된 탐지 기능으로 전환할 수 있으며, 매번 사람이 데이터를 검토할 필요가 없습니다.
“사냥은 근본적으로 비용이 많이 드는 활동입니다.” 데이터를 검토할 담당자가 반드시 있어야 합니다. 자신이 보고 있는 것이 무엇인지 이해해야 합니다. 한 번 검색을 완료하고 그 과정에서 악성 코드를 발견했다면, 검색을 다시 실행할 수는 있겠지만, 이전에 발견했던 것과 똑같은 것을 다시 찾아내는 식이어서는 안 되겠죠?”
타늄(Tanium)의 수석 위협 탐지 전문가 던컨 밀러

추가 자료

Tanium의 계획, 방향 및 의도에 관한 Tanium의 진술 및 내용은 Tanium의 단독 재량에 따라 사전 통지 없이 변경될 수 있습니다. 잠재적인 미래 제품 또는 기능에 관한 정보는 Tanium의 일반적인 제품 방향을 설명하기 위한 것으로, 구매 결정을 내리는 데 의존해서는 안 되며 어떠한 계약에도 포함되지 않습니다. 이는 약속, 보증 또는 법적 의무가 아닙니다. 미래 제품 또는 기능의 개발, 출시 및 시기는 전적으로 Tanium의 재량에 달려 있습니다.